吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 5377|回复: 9
收起左侧

[分享] QX三国辅助去除自动发广告过程

[复制链接]
dad9 发表于 2014-4-14 22:50
本帖最后由 dad9 于 2014-4-14 22:56 编辑

昨天表哥找我,说有一个游戏的脚本辅助DLL,挺好用,就是会在图里发频道消息宣传自己的脚本,希望我帮他修改掉,能不要发宣传消息.
麦库截图20142114211345250.jpg
就是这个TenSS.dll 类似于TP启动后会自动调用 直接替换掉原本的就能实现注入游戏,有一段时间DXF也是这样子注入的,师出同门,这个DLL也是某公司QX三国.
首先我考虑这个DLL有没有加密,如果进行过加密操作.直接OD修改就不行,只能动态修改,查壳软件查一下
麦库截图20142114211924296.jpg
没壳的,OK  直接拉进OD看一下,它进去频道开启功能后会发送 "爱三国...."  OD里直接搜索  
麦库截图20142114212106879.jpg
找不到  发送的字符串   然后我 考虑  是不是 通过网络获取的    开启 SRSniffer  进行抓包

麦库截图20142214222610076.jpg
抓包显示 并不存在网络获取  也就是说它的字符肯定在DLL中 但是找不到
OK  如果搜索字符串搜索不到 那么 先运行起来然后等 辅助界面出现
麦库截图20142214222732941.jpg
他会出现  打开CE搜索器
在游戏进程中 搜索 字符串"爱三国/23"  
麦库截图20142214223459037.jpg
经过测试 显示是0BFB8DC8
因为完整的字符串是/e 开始 所以 字符串起始地址是0BFB8DC0
所以肯定有一个地址存放这个指针  那么我们搜索0BFB8DC0
麦库截图20142214223911210.jpg
得到一个地址 ,也就是说 每次辅助 发送频道消息的时候肯定是访问了这个地址
那我们查找访问过该地址的内存 然后再次开启功能

麦库截图20142214224014615.jpg
拦截到一个地址 接下来我们OD 过去看看
麦库截图20142214224318559.jpg
也就是说这条访问了,那么假设 这个程序段 就是为了发送消息 那是不是
直接retn掉 就可以 组织发消息
到程序断末尾 看到retn 8  直接卸载程序开头
麦库截图20142214224449678.jpg
测试  开启功能 已经不会再发送公屏消息.
虽然没有搞懂 他是怎么躲过OD的字符串搜索 ,但是能实现功能就好了

谁知道这个辅助是什么隐藏字符串躲过OD的 ...
by:sk

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

头像被屏蔽
a1014 发表于 2014-4-14 23:00
提示: 作者被禁止或删除 内容自动屏蔽
Dlan 发表于 2014-4-15 13:18
头像被屏蔽
892644330 发表于 2014-4-16 10:26
 楼主| dad9 发表于 2014-4-16 10:55
892644330 发表于 2014-4-16 10:26
lz你好 能发下程序看看嘛?

http://pan.baidu.com/s/1jGhwPYu 这是我修改后的
头像被屏蔽
892644330 发表于 2014-4-16 11:21
提示: 作者被禁止或删除 内容自动屏蔽
ヽ悲伤述说微笑 发表于 2014-4-16 11:50
不是把 我的免费辅助 你也大费周章。。。
Bad丶Boy 发表于 2014-4-20 13:32
不懂   我都还没知道你修改他什么?????
 楼主| dad9 发表于 2014-4-22 09:23
Bad丶Boy 发表于 2014-4-20 13:32
不懂   我都还没知道你修改他什么?????

就是发送消息Call反回掉就行了
gsl27 发表于 2014-4-22 09:53
没有学习会,怎么脱壳呢
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-18 03:23

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表